DNS es la primera línea de defensa de tu red
Si tienes un homelab o simplemente te importa la privacidad de tu red doméstica, seguro que has oído hablar de Pi-hole y AdGuard Home. Son las dos herramientas más populares para bloquear anuncios, rastreadores y dominios maliciosos a nivel de red. Las dos hacen lo mismo — filtrar DNS — pero lo hacen de forma muy distinta.
Yo llevo años usando ambas. Y no, no me decido. A veces tengo Pi-hole corriendo, a veces AdGuard Home, y otras veces los alterno según el día. No es indecisión: cada uno tiene sus puntos fuertes y según lo que necesite en ese momento, me va mejor uno u otro.
Este artículo es una comparativa práctica desde la experiencia real. Sin benchmarks inventados, sin “el mejor es X”. Te cuento cómo funcionan, qué diferencia hay entre ellas, cuándo usar cada una y por qué al final igual acabas usando las dos como yo.
Qué hace un bloqueador de DNS a nivel de red
Antes de comparar, conviene entender qué hacen exactamente. Tanto Pi-hole como AdGuard Home actúan como servidores DNS para toda tu red. En lugar de que tus dispositivos consulten directamente a Google (8.8.8.8) o Cloudflare (1.1.1.1), consultan al bloqueador, que decide si la respuesta es válida o si el dominio está en su lista de bloqueo.
Si el dominio está en la lista, el bloqueador responde con una IP falsa (0.0.0.0 o la IP que le hayas configurado) y el anuncio o rastreador nunca llega a cargarse. Todo ocurre a nivel DNS, antes de que el navegador o la app siquiera intenten conectar.
Esto tiene ventajas enormes:
- Funciona en toda la red — no importa si usas Windows, Linux, iOS, Android o una smart TV. Si usa DNS, pasa por el filtro.
- Sin extensiones ni configuraciones por dispositivo — configuras el DNS en el router y olvídate.
- Bloquea rastreadores y malware — no solo anuncios. Muchas listas incluyen dominios de C&C, phishing y telemetría no deseada.
- Ahorra ancho de banda — menos peticiones a servidores de anuncios significa páginas que cargan más rápido.
Pi-hole: el clásico que empezó todo
Pi-hole nació en 2015 como un proyecto para Raspberry Pi (de ahí su nombre). Se convirtió rápidamente en el estándar de facto para bloqueo de DNS en redes domésticas. Está escrito en Python y PHP, y utiliza FTL (Faster Than Light) como su motor DNS, basado en dnsmasq.
Lo que me gusta de Pi-hole
- Ligero y eficiente: Funciona perfecto en una Raspberry Pi Zero o un contenedor con 128 MB de RAM. Es el más frugal de los dos.
- Comunidad enorme y consolidada: Es el más veterano. Hay listas, tutoriales, integraciones y respuestas a cualquier problema que tengas en foros y Reddit.
- Gestión de listas desde el WebUI: Puedes añadir, activar y actualizar listas de bloqueo desde la interfaz web sin tocar la terminal. Además, el sistema de Gravedad (Gravity) es muy potente para gestionar dominios a gran escala.
- Expresiones regulares y grupos: Regex en los dominios, grupos de clientes con reglas específicas, listas blancas y negras granuladas. La configuración avanzada es muy flexible.
- DHCP integrado maduro: Puede actuar como servidor DHCP con funciones completas. Si necesitas DHCP, Pi-hole lo hace mejor que AdGuard.
- API REST completa: Fácil de integrar con herramientas como Heimdall, Uptime Kuma o dashboards personalizados.
- Actualizaciones frecuentes: El proyecto se mantiene muy activo, con parches y nuevas funcionalidades con regularidad.
Lo que me chirría de Pi-hole
- Sin DNS-over-HTTPS (DoH) o DNS-over-TLS (DoT) nativo: Tienes que añadirlo con una herramienta externa como stubby o cloudflared. No viene incluido de serie.
- No soporta DNSCrypt nativamente: Al igual que con DoH, necesitas un proxy adicional.
- No puede filtrar SNI (HTTPS): No inspecciona el nombre del servidor en conexiones cifradas. AdGuard sí puede hacerlo.
- La interfaz web es funcional pero antigua: Se nota que es de 2015. Los gráficos son básicos comparados con AdGuard.
- Las estadísticas son limitadas: No muestra tiempos de respuesta por cliente ni gráficos tan detallados como AdGuard.
AdGuard Home: el competidor moderno
AdGuard Home es más reciente. Nació como parte del ecosistema de AdGuard (conocidos por sus apps y extensiones) y ofrece una experiencia más pulida. Está escrito en Go, lo que lo hace rápido y fácil de desplegar — un solo binario o contenedor y ya funciona.
Lo que me gusta de AdGuard Home
- DNS-over-HTTPS, DNS-over-TLS y DNSCrypt nativos: Viene con todo incluido. Activas la opción y ya estás haciendo consultas cifradas sin montar nada extra.
- Filtrado de HTTPS (filtrado SNI): Puede inspeccionar el nombre del servidor en conexiones HTTPS para bloquear a nivel más profundo. Esto es algo que Pi-hole no puede hacer por sí solo.
- Interfaz web moderna: El panel es limpio, los gráficos son más claros y la configuración está mejor organizada. Se nota que está hecho con cariño.
- Estadísticas más completas: Tiempo de respuesta de las consultas, clientes más activos, dominios más consultados, todo con gráficos mucho más informativos que Pi-hole.
- Listas de bloqueo con interfaz gráfica: Añadir, activar y desactivar listas desde el panel. En esto ambos lo hacen bien, aunque el de AdGuard es visualmente más claro.
- Configuración de clientes por perfiles: Puedes tener configuraciones DNS diferentes para distintos grupos de dispositivos sin tocar regex.
- Despliegue en un solo binario: No necesitas PHP, ni Python, ni dependencias. Un `docker pull` y listo.
Lo que no me termina de convencer de AdGuard Home
- Consume más recursos: En Go pesa más que la combinación Python + dnsmasq de Pi-hole. En una Raspberry Pi Zero puede notarse.
- La comunidad es más pequeña: Hay menos listas, menos tutoriales, menos respuestas en foros. Para problemas muy específicos, Pi-hole tiene más recorrido.
- El DHCP integrado es menos maduro: Si necesitas DHCP, Pi-hole lo hace mejor. El de AdGuard es funcional pero básico.
- El filtrado por regex es menos potente: Aunque tiene perfiles de cliente, el sistema de regex de Pi-hole sigue siendo más flexible para configuraciones complejas.
Comparativa rápida: Pi-hole vs AdGuard Home
| Característica | Pi-hole | AdGuard Home |
|---|---|---|
| Lenguaje | Python + PHP + dnsmasq | Go (un solo binario) |
| DNS-over-HTTPS/TLS | ❌ No nativo (necesita stubby) | ✅ Nativo |
| DNSCrypt | ❌ No nativo | ✅ Nativo |
| Filtrado HTTPS (SNI) | ❌ No | ✅ Sí |
| Consumo de RAM | ~80-150 MB | ~100-200 MB |
| Interfaz web | Funcional (PHP, estilo clásico) | Moderna (Go + React) |
| Estadísticas | Básicas | Avanzadas (tiempos, clientes, gráficos) |
| Gestión de listas | ✅ Desde WebUI + terminal (Gravity) | ✅ Desde WebUI |
| Perfiles de cliente | ⚠️ Por grupos (regex potente) | ✅ Por perfiles configurables |
| API REST | ✅ Completa | ✅ Completa |
| DHCP | ✅ Maduro y completo | ⚠️ Básico pero funcional |
| Comunidad | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ |
| Despliegue | Docker / Raspberry Pi / VM | Docker / Binario / Raspberry Pi |
¿Cuál uso yo y por qué?
Aquí va la respuesta sincera: los dos. Según el día.
Cuando necesito algo que funcione y no pensar más, pongo AdGuard Home. La configuración es más rápida, el panel es más claro y el cifrado DNS viene incluido. Para el día a día de mi homelab, es mi opción por defecto.
Pero cuando tengo que hacer una configuración más fina — grupos de clientes con reglas específicas, integraciones raras o simplemente debugging DNS — me voy a Pi-hole. Su sistema de listas es más potente, su API es más completa y la comunidad tiene respuesta para absolutamente todo.
También alterno porque me gusta probar. A veces dejo Pi-hole una temporada, otras AdGuard Home. Y siempre aprendo algo nuevo.
Si tuviera que recomendar para alguien que empieza:
- Ve directo a AdGuard Home si quieres algo que funcione en 5 minutos con cifrado DNS incluido y un panel bonito.
- Elige Pi-hole si te gusta trastear, tienes configuraciones complejas o quieres la comunidad más grande posible.
- O haz como yo: ten los dos y alterna según el día. No pasa nada por tener ambos. De hecho, aprenderás más.
Cómo desplegarlos en tu homelab
Ambos se despliegan fácilmente con Docker. Si no tienes Docker en tu homelab, te recomiendo empezar por el artículo sobre Docker para tu empresa para entender los conceptos básicos, y luego ver ejemplos prácticos como el de Bitwarden en Docker.
AdGuard Home con docker-compose
version: '3.8'
services:
adguardhome:
image: adguard/adguardhome:latest
container_name: adguardhome
restart: unless-stopped
ports:
- "53:53/tcp"
- "53:53/udp"
- "3000:3000/tcp"
- "853:853/tcp"
volumes:
- ./adguard/work:/opt/adguardhome/work
- ./adguard/conf:/opt/adguardhome/conf
cap_add:
- NET_ADMIN
Tras arrancarlo, accedes a http://tu-ip:3000 para la configuración inicial. El panel principal estará en el puerto 80 si lo configuras, o puedes ponerlo detrás de Caddy.
Pi-hole con docker-compose
version: '3.8'
services:
pihole:
container_name: pihole
image: pihole/pihole:latest
restart: unless-stopped
ports:
- "53:53/tcp"
- "53:53/udp"
- "80:80/tcp"
environment:
TZ: 'Europe/Madrid'
WEBPASSWORD: 'cambia_esto'
volumes:
- ./pihole/etc:/etc/pihole
- ./pihole/dnsmasq:/etc/dnsmasq.d
cap_add:
- NET_ADMIN
Accedes al panel en http://tu-ip/admin con la contraseña que hayas puesto. Desde ahí puedes añadir listas, ver estadísticas y configurar grupos.
Consejos de seguridad al exponer DNS
Un aviso importante: si abres el puerto 53 de tu homelab a internet, te van a usar para ataques de amplificación DDoS. No lo hagas. El DNS de bloqueo es solo para tu red local.
Si necesitas consultar tu DNS desde fuera, usa VPN (WireGuard o Tailscale), no expongas puertos. En el artículo sobre Mi Homelab explico cómo configuro el acceso remoto de forma segura.
También es recomendable aplicar un hardening básico al servidor donde corren estos contenedores, y tener una estrategia 3-2-1 de backups para las configuraciones.
Integración con el resto de mi homelab
En mi caso, tanto Pi-hole como AdGuard Home se integran con:
- Uptime Kuma — monitorizo que el servicio DNS responda correctamente.
- Heimdall — tengo acceso directo a ambos paneles desde mi dashboard.
- WatchYourLAN — para ver qué dispositivos están haciendo consultas DNS.
- Caddy — como proxy inverso para acceder a los paneles desde un subdominio.
- OpenSpeedTest — para medir si el filtrado DNS afecta al rendimiento de la red.
Si quieres ver cómo enlazo todos estos servicios, tengo un artículo sobre Caddy como proxy inverso que te puede servir.
Y al final, ¿cuál elijo?
Si has llegado hasta aquí esperando una respuesta definitiva, lo siento: no la hay. Las dos herramientas son excelentes y cualquiera de las dos va a mejorar drásticamente la privacidad y seguridad de tu red.
Mi recomendación práctica:
- Empieza con AdGuard Home si quieres algo que funcione rápido, con cifrado DNS incluido y un panel bonito.
- Si te pica el gusanillo, prueba Pi-hole. La comunidad es enorme y hay mucho donde aprender.
- O haz como yo: ten los dos y alterna según el día. No pasa nada por tener ambos. De hecho, aprenderás más.
Al final, lo importante no es cuál elijas, sino que dejes de usar el DNS por defecto de tu operadora. Ese es el primer paso hacia una red más privada y más rápida.
¿Tú cuál usas? ¿Has probado ambos? Cuéntalo en los comentarios — las experiencias reales son las que más enseñan.
Artículos relacionados
Activos TIC: el inventario que sí sirve para algo
6 Jul 2026 · CIO técnico
De BASIC al reversing: cómo aprendí a entender la tecnología por dentro
1 Jul 2026 · CIO técnico
Gestión de riesgos TIC sin humo: antes del Excel, entiende tu tecnología
30 Jun 2026 · CIO técnico